Politique de confidentialité
Nous ne vendons ni ne louons vos données personnelles. Cette politique explique quelles données nous traitons, pourquoi, et quels sont vos droits.
1. Responsable du traitement
L'application et le service « Wura » sont édités par Groupe SBU SARL, société à responsabilité limitée au capital de 1 000 000 XOF, immatriculée au RCCM de Cotonou sous le n° RB/COT/26 B 43038, IFU n° 3202667689383, dont le siège social est situé à Cotonou, République du Bénin, représentée par son gérant M. Seibou Abdou Malick (ci-après « nous », « Wura »).
Aucun délégué à la protection des données (DPO) n'a été désigné à ce stade. Pour toute question relative au traitement de vos données personnelles, vous pouvez contacter notre service à l'adresse : [email protected].
2. Données que nous collectons
Données que vous nous fournissez
- Identité & compte : nom complet, adresse e‑mail, numéro de téléphone Mobile Money, pays.
- Vérification d'identité (KYC) : type et numéro de pièce d'identité, date de naissance, pays, obligatoires pour des raisons légales (LCB‑FT).
- Données de transfert : montant, opérateur Mobile Money, et coordonnées du bénéficiaire (nom, IBAN, pays).
- Support : contenu des messages que vous nous envoyez.
Données collectées automatiquement
- Données techniques : type d'appareil, système, identifiants de session, journaux (logs) et adresse IP.
- Mesure d'audience via des traceurs (voir §9).
3. Finalités & bases légales (RGPD, art. 6)
| Finalité | Base légale |
|---|---|
| Exécuter vos transferts et gérer votre compte | Exécution du contrat |
| Vérification d'identité (KYC) & lutte anti‑blanchiment | Obligation légale |
| Prévention de la fraude & sécurité | Intérêt légitime |
| Support client | Exécution du contrat / intérêt légitime |
| Mesure d'audience & communications marketing | Consentement |
4. Partage avec des tiers (sous‑traitants & partenaires)
Pour fournir le service, nous transmettons le strict nécessaire à des partenaires agréés et régulés. Voici la liste exhaustive de nos sous-traitants et leur rôle :
- Prestataire de collecte Mobile Money (agréé en République du Bénin, conforme BCEAO) : collecte des fonds auprès de l'expéditeur. Données partagées : nom de l'expéditeur, numéro Mobile Money, montant, référence interne du transfert.
- Établissement de paiement partenaire (régulé en Europe) : exécution du virement SEPA vers le compte bancaire du bénéficiaire. Données partagées : IBAN du bénéficiaire, montant, identifiant de transaction.
- Privy.io, Inc. (société américaine fournissant une infrastructure de portefeuilles numériques sécurisés) : création et gestion du portefeuille embarqué du bénéficiaire. Données partagées : adresse email du bénéficiaire.
- Didit Inc. (prestataire de vérification d'identité conforme aux standards eIDAS et RGPD) : vérification d'identité (KYC) des expéditeurs. Données partagées : pièce d'identité, photo selfie, données extraites.
- Resend, Inc. : envoi des e-mails transactionnels (notifications de transfert, confirmations).
- Railway Corp. et Vercel, Inc. : hébergement de notre infrastructure technique et de notre site internet.
- Google LLC : mesure d'audience anonymisée via Google Tag Manager et Google Analytics (avec votre consentement uniquement).
Nous ne vendons jamais vos données personnelles. Chaque sous‑traitant est encadré par un accord de traitement (DPA) et ne traite vos données que pour la finalité spécifique pour laquelle elles lui sont transmises.
5. Transferts internationaux de données
Le service étant transfrontalier (Afrique de l'Ouest ↔ Europe), certaines données peuvent être traitées hors de votre pays. Lorsque des données quittent l'UE/UEMOA, nous mettons en place des garanties appropriées (clauses contractuelles types, partenaires conformes).
6. Durée de conservation
- Documents KYC & données de transaction : conservés pendant la durée imposée par la réglementation LCB‑FT (généralement 5 ans après la fin de la relation, sauf obligation plus longue).
- Compte : tant que votre compte est actif, puis archivage/suppression.
- Logs techniques : 12 mois maximum.
7. Sécurité
Mots de passe hachés (scrypt), transport chiffré (HTTPS), accès restreint et journalisé, secrets jamais exposés côté client, et minimisation des données dans nos journaux (téléphone, IBAN et identifiants ne sont pas journalisés en clair).
8. Vos droits
Conformément au RGPD et aux lois applicables, vous disposez des droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité. Pour les exercer : [email protected]. Vous pouvez aussi saisir l'autorité de protection des données compétente (en France, la CNIL). Certains droits (ex. effacement) peuvent être limités par nos obligations légales LCB‑FT.
9. Cookies & traceurs
Nous utilisons des traceurs de mesure d'audience (Google Tag Manager / Analytics) et des cookies techniques. Vous pouvez les refuser via le bandeau de consentement et les réglages de votre navigateur.
10. Conformité & protection des données (RGPD & LCB‑FT)
Nous appliquons les principes de minimisation, de finalité et de sécurité. En tant qu'acteur du transfert de fonds, nous sommes soumis à des obligations de connaissance client (KYC) et de lutte contre le blanchiment et le financement du terrorisme (LCB‑FT) : vérification d'identité, surveillance des opérations, conservation des justificatifs, et le cas échéant déclaration de soupçon et gel des avoirs auprès des autorités compétentes. En cas de violation de données susceptible d'engendrer un risque, nous notifions l'autorité compétente dans les délais légaux (72 h sous RGPD) et, le cas échéant, les personnes concernées.
11. Mineurs
Le service est réservé aux personnes majeures (18 ans et plus). Nous ne collectons pas sciemment de données de mineurs.
12. Modifications
Nous pouvons mettre à jour cette politique. Toute modification importante vous sera notifiée et la date de mise à jour ci‑dessus sera révisée.
13. Contact
Pour toute question relative à vos données : [email protected].
1. Data Controller
The “Wura” app and service are operated by Groupe SBU SARL, a limited liability company with share capital of 1,000,000 XOF, registered with the Cotonou Trade and Companies Register under no. RB/COT/26 B 43038, tax ID (IFU) no. 3202667689383, with registered office in Cotonou, Republic of Benin, represented by its manager Mr. Seibou Abdou Malick (hereinafter “we”, “Wura”).
No Data Protection Officer (DPO) has been appointed at this stage. For any question regarding the processing of your personal data, you can contact us at: [email protected].
2. Data We Collect
Data you provide
- Identity & account: full name, email address, Mobile Money phone number, country.
- Identity verification (KYC): ID document type and number, date of birth, country — required for legal reasons (AML/CFT).
- Transfer data: amount, Mobile Money operator, and recipient details (name, IBAN, country).
- Support: the content of the messages you send us.
Data collected automatically
- Technical data: device type, operating system, session identifiers, logs and IP address.
- Audience measurement via trackers (see §9).
3. Purposes & Legal Bases (GDPR, art. 6)
| Purpose | Legal basis |
|---|---|
| Carry out your transfers and manage your account | Performance of the contract |
| Identity verification (KYC) & anti-money-laundering | Legal obligation |
| Fraud prevention & security | Legitimate interest |
| Customer support | Performance of the contract / legitimate interest |
| Audience measurement & marketing communications | Consent |
4. Sharing with Third Parties (Processors & Partners)
To provide the service, we share only what is strictly necessary with licensed and regulated partners. Here is the exhaustive list of our processors and their role:
- Mobile Money collection provider (licensed in the Republic of Benin, BCEAO-compliant): collects funds from the sender. Data shared: sender name, Mobile Money number, amount, internal transfer reference.
- Partner payment institution (regulated in Europe): executes the SEPA transfer to the recipient’s bank account. Data shared: recipient IBAN, amount, transaction identifier.
- Privy.io, Inc. (a US company providing secure digital-wallet infrastructure): creation and management of the recipient’s embedded wallet. Data shared: recipient email address.
- Didit Inc. (an identity-verification provider compliant with eIDAS and GDPR standards): identity verification (KYC) of senders. Data shared: ID document, selfie photo, extracted data.
- Resend, Inc.: sending of transactional emails (transfer notifications, confirmations).
- Railway Corp. and Vercel, Inc.: hosting of our technical infrastructure and website.
- Google LLC: anonymized audience measurement via Google Tag Manager and Google Analytics (with your consent only).
We never sell your personal data. Each processor is bound by a data processing agreement (DPA) and only processes your data for the specific purpose for which it is shared.
5. International Data Transfers
As the service is cross-border (West Africa ↔ Europe), some data may be processed outside your country. When data leaves the EU/WAEMU, we put appropriate safeguards in place (standard contractual clauses, compliant partners).
6. Retention Period
- KYC documents & transaction data: retained for the period required by AML/CFT regulations (generally 5 years after the end of the relationship, unless a longer obligation applies).
- Account: for as long as your account is active, then archived/deleted.
- Technical logs: 12 months maximum.
7. Security
Passwords are hashed (scrypt), transport is encrypted (HTTPS), access is restricted and logged, secrets are never exposed on the client, and we minimize data in our logs (phone number, IBAN and identifiers are not logged in clear text).
8. Your Rights
In accordance with the GDPR and applicable laws, you have the rights of access, rectification, erasure, objection, restriction and portability. To exercise them: [email protected]. You may also lodge a complaint with the competent data protection authority (in France, the CNIL). Some rights (e.g. erasure) may be limited by our legal AML/CFT obligations.
9. Cookies & Trackers
We use audience-measurement trackers (Google Tag Manager / Analytics) and technical cookies. You can refuse them via the consent banner and your browser settings.
10. Compliance & Data Protection (GDPR & AML/CFT)
We apply the principles of minimization, purpose limitation and security. As a money-transfer operator, we are subject to Know Your Customer (KYC) and anti-money-laundering and counter-terrorist-financing (AML/CFT) obligations: identity verification, transaction monitoring, record keeping, and, where applicable, suspicious-activity reporting and asset freezing with the competent authorities. In the event of a data breach likely to create a risk, we notify the competent authority within the legal deadline (72 hours under the GDPR) and, where applicable, the individuals concerned.
11. Minors
The service is reserved for adults (18 and over). We do not knowingly collect data from minors.
12. Changes
We may update this policy. Any material change will be notified to you, and the “last updated” date above will be revised.
13. Contact
For any question regarding your data: [email protected].